خلاصه (TL;DR): برای Export گرفتن از Certificate و Private Key در ویندوز، کنسول MMC را باز کنید، افزونه Certificates را برای حساب Computer اضافه کنید، گواهی موردنظر را پیدا کنید و از مسیر راستکلیک روی گواهی، گزینه All Tasks > Export را انتخاب کنید. در ویزارد Export، حتماً گزینه Yes, export the private key را انتخاب کرده و فرمت PFX (PKCS#12) را برگزینید تا کلید خصوصی همراه گواهی ذخیره شود؛ سپس یک رمز عبور قوی روی فایل تنظیم کنید. این فایل .pfx شامل گواهی و کلید خصوصی است و برای انتقال SSL بین سرورهای ویندوزی یا بکاپگیری استفاده میشود. در ادامه، مرحلهبهمرحله و با تمام نکات امنیتی این فرایند را توضیح میدهیم.
Export کردن Certificate و Private Key یعنی چه؟
هر گواهی SSL/TLS از دو بخش تشکیل شده است: بخش عمومی (Certificate) که برای همه قابل مشاهده است و بخش خصوصی (Private Key) که باید کاملاً محرمانه بماند. Export گرفتن به معنای استخراج این دو بخش از محل ذخیرهسازی گواهی در ویندوز (Certificate Store) و ذخیره آنها در یک فایل قابلانتقال است. وقتی هر دو بخش با هم Export شوند، فایل خروجی معمولاً با فرمت PFX یا PKCS#12 ساخته میشود که هم گواهی و هم کلید خصوصی را در خود دارد.
این کار زمانی لازم میشود که بخواهید یک گواهی نصبشده را به سرور دیگری منتقل کنید، از آن نسخه پشتیبان بگیرید، یا آن را روی چند سرور بهصورت همزمان به کار ببرید.
چرا به Export گرفتن از گواهی و کلید خصوصی نیاز داریم؟
موقعیتهای متعددی وجود دارد که ادمین سرور به این عملیات نیاز پیدا میکند:
- انتقال SSL بین سرورها: وقتی سایت را از یک سرور ویندوزی به سرور دیگر منتقل میکنید و میخواهید همان گواهی فعلی را نصب کنید.
- تهیه نسخه پشتیبان: نگهداری یک بکاپ امن از گواهی و کلید خصوصی برای مواقع اضطراری.
- استفاده روی چند سرور: در معماریهای Load Balancer که یک گواهی روی چند نود نصب میشود.
- تبدیل فرمت: برای استفاده در وبسرورهای دیگر که به فرمتهای PEM یا KEY نیاز دارند و ابتدا باید از PFX استخراج شوند.
پیشنیازهای Export گرفتن از گواهی
پیش از شروع، این موارد را بررسی کنید:
- دسترسی به حساب کاربری با سطح Administrator روی سرور یا سیستم ویندوزی.
- گواهی موردنظر باید در Certificate Store سیستم نصب و در دسترس باشد.
- گواهی باید همراه کلید خصوصی نصب شده باشد؛ اگر کلید خصوصی موجود نباشد، امکان Export آن وجود ندارد.
- یک رمز عبور قوی برای محافظت از فایل خروجی آماده داشته باشید.
برای تشخیص اینکه گواهی کلید خصوصی دارد یا نه، پس از باز کردن کنسول، روی گواهی کلیک کنید؛ اگر عبارت «You have a private key that corresponds to this certificate» نمایش داده شود، یعنی کلید خصوصی موجود است و قابل Export خواهد بود.
مرحله ۱: باز کردن کنسول MMC و افزودن افزونه Certificates
نخستین گام دسترسی به Certificate Store از طریق کنسول مدیریت مایکروسافت (MMC) است:
- کلید
Win + Rرا بزنید، عبارتmmcرا تایپ کنید و Enter بزنید تا کنسول باز شود. - از منوی File گزینه Add/Remove Snap-in را انتخاب کنید.
- از فهرست سمت چپ، Certificates را انتخاب و روی دکمه Add کلیک کنید.
- در پنجره باز شده، گزینه Computer account را انتخاب کنید (برای گواهیهای سرور معمولاً این گزینه درست است) و سپس Next بزنید.
- گزینه Local computer را انتخاب کرده و روی Finish و سپس OK کلیک کنید.
توجه کنید که انتخاب Computer account یا My user account به محل نصب گواهی بستگی دارد. گواهیهای وبسرور IIS معمولاً زیر Computer account قرار میگیرند.
مرحله ۲: پیدا کردن گواهی موردنظر
پس از افزودن افزونه، در ساختار درختی سمت چپ کنسول حرکت کنید:
- مسیر Certificates (Local Computer) > Personal > Certificates را باز کنید.
- در فهرست سمت راست، گواهی مربوط به دامنه خود را پیدا کنید. ستون Issued To نام دامنه را نشان میدهد.
- روی گواهی دوبار کلیک کنید و در تب General مطمئن شوید که کلید خصوصی به آن متصل است.
مرحله ۳: اجرای ویزارد Export
حالا فرایند اصلی Export را آغاز میکنیم:
- روی گواهی موردنظر راستکلیک کنید و مسیر All Tasks > Export را انتخاب کنید.
- در صفحه خوشآمد ویزارد Certificate Export، روی Next کلیک کنید.
- در صفحه بعد، گزینه Yes, export the private key را انتخاب کنید. این مهمترین انتخاب است؛ اگر «No» بزنید فقط بخش عمومی خارج میشود.
- فرمت فایل را روی Personal Information Exchange - PKCS #12 (.PFX) بگذارید.
- میتوانید گزینه Include all certificates in the certification path if possible را برای گنجاندن زنجیره کامل گواهی فعال کنید.
مرحله ۴: تنظیم رمز عبور و ذخیره فایل PFX
در ادامه ویزارد باید فایل خروجی را با رمز محافظت کنید:
- تیک Password را بزنید و یک رمز عبور قوی وارد کنید. این رمز هنگام نصب گواهی روی سرور مقصد لازم خواهد بود.
- روش رمزنگاری را روی گزینه پیشفرض قویتر (مانند AES256-SHA256 در نسخههای جدید ویندوز) بگذارید.
- محل ذخیره و نام فایل را با فرمت
.pfxمشخص کنید و روی Next بزنید. - در صفحه پایانی خلاصه را مرور کرده و روی Finish کلیک کنید تا پیام «The export was successful» ظاهر شود.
اکنون یک فایل .pfx در اختیار دارید که هم گواهی و هم کلید خصوصی را در بر میگیرد و با رمز عبور محافظت میشود.
مقایسه فرمتهای رایج گواهی
برای درک بهتر خروجی، جدول زیر فرمتهای پرکاربرد گواهی را مقایسه میکند:
| فرمت | شامل کلید خصوصی | کاربرد اصلی |
|---|---|---|
| PFX / PKCS#12 | بله (اختیاری) | ویندوز، IIS، انتقال کامل گواهی |
| CER / CRT (DER) | خیر | فقط بخش عمومی گواهی |
| PEM | میتواند داشته باشد | لینوکس، Apache، Nginx |
| KEY | بله | فقط کلید خصوصی |
اگر قصد دارید گواهی را از سرور ویندوزی به یک سرور لینوکسی منتقل کنید، باید فایل PFX را با ابزارهایی مانند OpenSSL به PEM و KEY تبدیل کنید.
نکات امنیتی حیاتی هنگام Export
کلید خصوصی، قلب امنیت گواهی SSL شماست و افشای آن میتواند کل امنیت ارتباطات سایت را به خطر بیندازد. این نکات را جدی بگیرید:
- فایل
.pfxرا هرگز از طریق ایمیل یا کانالهای ناامن ارسال نکنید. - همیشه یک رمز عبور قوی و طولانی روی فایل بگذارید و آن را جداگانه و امن نگه دارید.
- پس از انتقال و نصب موفق روی سرور مقصد، نسخههای اضافی فایل PFX را از سیستمهای واسط حذف کنید.
- دسترسی به فایل را فقط به افراد مجاز محدود کنید.
- اگر احتمال میدهید کلید خصوصی افشا شده، بلافاصله گواهی را باطل (Revoke) و یک گواهی جدید صادر کنید.
اگر به دنبال صدور یک گواهی جدید و معتبر برای سایت خود هستید، میتوانید از بخش گواهی SSL برتینا استفاده کنید و امنیت ارتباط کاربران با سایت را تضمین کنید.
مشکلات رایج و راهحل آنها
گاهی در حین Export با موانعی روبهرو میشوید. رایجترین آنها:
- گزینه Export private key غیرفعال است: یعنی کلید خصوصی روی این سیستم موجود نیست یا گواهی بهصورت Non-exportable نصب شده است. در این حالت باید گواهی را دوباره با قابلیت Export نصب کنید.
- گواهی در Personal دیده نمیشود: ممکن است گواهی زیر حساب کاربری دیگری نصب شده باشد؛ افزونه را با گزینه My user account دوباره اضافه کنید.
- خطای دسترسی: کنسول MMC را حتماً با دسترسی Administrator اجرا کنید.
Export گواهی در انتقال بین سرورها
یکی از پرکاربردترین سناریوها، انتقال گواهی هنگام مهاجرت سایت است. اگر سایت خود را روی یک سرور مجازی یا اختصاصی ویندوزی جدید منتقل میکنید، فایل PFX را روی سرور مقصد کپی کرده و از طریق همان کنسول MMC یا IIS آن را Import میکنید. برای پروژههایی که به منابع اختصاصی و کنترل کامل نیاز دارند، سرور مجازی یا سرور اختصاصی برتینا با امکان انتخاب دیتاسنتر ایران، آلمان و فرانسه گزینههای مناسبی هستند که پشتیبانی ۲۴/۷ فارسی هم پشت آنهاست.
تبدیل فایل PFX به فرمتهای دیگر با OpenSSL
پس از Export گرفتن فایل PFX، ممکن است لازم باشد آن را به فرمتهای دیگری تبدیل کنید تا روی وبسرورهای غیرویندوزی قابل استفاده باشد. ابزار استاندارد این کار OpenSSL است که روی لینوکس و ویندوز در دسترس است. برای مثال، برای استخراج بخش گواهی از فایل PFX و ذخیره آن در قالب PEM، از دستوری استفاده میکنید که فایل ورودی .pfx را میگیرد و گواهی را بدون کلید خصوصی خروجی میدهد. بهطور مشابه، برای استخراج کلید خصوصی، دستور دیگری کلید را در یک فایل .key جداگانه ذخیره میکند.
هنگام اجرای این دستورها، OpenSSL رمز عبوری را که هنگام Export روی فایل PFX گذاشته بودید از شما میپرسد و سپس در صورت تمایل میتوانید رمز جدیدی روی کلید خصوصی خروجی بگذارید یا آن را بدون رمز ذخیره کنید. توجه داشته باشید که کلید خصوصی بدون رمز، خطر امنیتی بالایی دارد و باید فقط در محیط امن و برای مدت کوتاه استفاده شود. این تبدیل فرمت، پلی میان دنیای ویندوز و سرورهای مبتنی بر لینوکس مانند Apache و Nginx است و به شما امکان میدهد یک گواهی واحد را در پلتفرمهای مختلف به کار ببرید.
تفاوت Export در سطح Computer و User در ویندوز
یکی از نکاتی که کاربران را دچار سردرگمی میکند، این است که گواهیها در ویندوز میتوانند در دو محل ذخیره شوند: انبار گواهی حساب کامپیوتر (Computer account) و انبار گواهی حساب کاربری (My user account). گواهیهایی که برای سرویسهای سطح سیستم مانند وبسرور IIS استفاده میشوند، معمولاً در انبار Computer قرار میگیرند، در حالی که گواهیهای مربوط به یک کاربر خاص در انبار User ذخیره میشوند.
اگر هنگام افزودن افزونه Certificates در کنسول MMC، انبار اشتباهی را انتخاب کنید، ممکن است گواهی موردنظر خود را اصلاً نبینید و تصور کنید گواهی وجود ندارد. در این حالت کافی است افزونه را دوباره اضافه کنید و اینبار انبار دیگر را انتخاب کنید. برای گواهیهای مربوط به سایت و وبسرور، تقریباً همیشه انبار Computer account محل درست است. آگاهی از این تفاوت، بسیاری از مشکلات رایج در فرایند Export را از بین میبرد و باعث میشود سریعتر به گواهی موردنظر دسترسی پیدا کنید.
سوالات متداول
چرا گزینه export the private key در دسترس نیست؟
این حالت زمانی رخ میدهد که کلید خصوصی روی سیستم فعلی وجود نداشته باشد یا گواهی هنگام نصب بهصورت Non-exportable علامتگذاری شده باشد. در این صورت امکان استخراج کلید خصوصی وجود ندارد و باید گواهی را با تنظیمات صحیح دوباره نصب کنید.
تفاوت فایل PFX و CER چیست؟
فایل CER فقط شامل بخش عمومی گواهی است و کلید خصوصی ندارد، در حالی که فایل PFX میتواند هم گواهی و هم کلید خصوصی را با هم و بهصورت رمزگذاریشده در خود جای دهد. برای انتقال کامل SSL باید از PFX استفاده کنید.
آیا رمز عبور روی فایل PFX ضروری است؟
بله، بهشدت توصیه میشود. رمز عبور تنها لایه محافظتی فایل شماست و بدون آن، هر کسی که به فایل دسترسی پیدا کند میتواند کلید خصوصی را استخراج کند.
چطور فایل PFX را روی سرور لینوکسی استفاده کنم؟
باید با ابزار OpenSSL فایل PFX را به دو بخش گواهی (PEM) و کلید خصوصی (KEY) تبدیل کنید و سپس آنها را در تنظیمات وبسرور Apache یا Nginx معرفی کنید. در این فرایند رمز عبور فایل PFX از شما پرسیده میشود، پس آن را در دسترس داشته باشید.
آیا میتوانم یک گواهی را روی چند سرور نصب کنم؟
بله. یکی از کاربردهای اصلی Export گرفتن فایل PFX، همین است. میتوانید همان فایل را روی چند سرور مختلف Import کنید، مشروط بر اینکه گواهی برای آن دامنه معتبر باشد و شرایط لایسنس صادرکننده گواهی نصب روی چند سرور را مجاز بداند.
جمعبندی
Export گرفتن از Certificate و Private Key از طریق کنسول MMC یک مهارت پایهای برای هر مدیر سرور ویندوزی است. کافی است افزونه Certificates را اضافه کنید، گواهی را در بخش Personal پیدا کنید و با انتخاب گزینه Yes, export the private key و فرمت PFX، خروجی امن بگیرید. مهمترین نکته، محافظت از فایل خروجی با رمز عبور قوی و انتقال آن از مسیرهای امن است، چون افشای کلید خصوصی امنیت کل سایت را تهدید میکند. اگر به گواهی SSL جدید و معتبر نیاز دارید، میتوانید از سرویس SSL برتینا بهره بگیرید و برای میزبانی پروژههای حساس، روی سرور مجازی پرقدرت با پشتیبانی ۲۴/۷ فارسی حساب کنید.



